Se o app solicitar acesso a dados do usuário sensíveis usando escopos restritos, ele precisará passar por um processo de verificação. A maioria dos escopos da API Google Health é restrita, o que significa que você precisa concluir a verificação antes que seu app esteja disponível publicamente.
Durante esse processo, o Google verifica se o app está em conformidade com a Política de dados do usuário dos serviços de API e outras políticas aplicáveis.
Se o app não for verificado, ele será limitado a 100 usuários. Para oferecer suporte a mais usuários, conclua o processo de verificação. Essa verificação é separada de qualquer processo de análise de apps exigido por lojas de apps, como o Google Play. Um app que não concluiu essa verificação pode ser listado na Google Play Store, mas ainda está limitado a 100 usuários. Para mais informações, consulte a Central de Ajuda sobre a verificação de apps OAuth.
O processo de verificação tem duas partes:
- Verificação de apps OAuth: a equipe de confiança e segurança do Google analisa a identidade, os escopos e outras informações fornecidas no console do Google Cloud. Consulte Requisitos de verificação para mais informações.
- Avaliação de segurança: seu aplicativo precisa passar por uma avaliação de segurança de terceiros para garantir que ele lide com os dados do usuário de forma segura.
Verificação de apps OAuth
Para se preparar para a verificação, consulte e siga o guia de escopos restritos do OAuth 2.0. Este guia descreve as etapas para se preparar e solicitar a verificação no console do Google Cloud.
Seja específico ao explicar por que o app precisa de cada escopo. Justificativas vagas ou duplicadas para escopos diferentes podem causar atrasos no processo de verificação.
Requisitos de divulgação no app
Você precisa informar aos usuários de forma clara como o app acessa, usa e compartilha os dados de saúde e condicionamento físico deles.
A declaração no app:
- precisa estar dentro do próprio app, não somente na descrição dele ou em um site;
- precisa ser exibida no uso normal do app e não pode exigir que o usuário navegue até um menu ou até as configurações;
- precisa descrever os dados que são acessados ou coletados;
- explique como os dados são usados ou compartilhados.
- não pode ser colocada somente na Política de Privacidade ou nos Termos de Serviço;
- Não pode ser incluída em outras divulgações não relacionadas à coleta de dados da API Google Health.
Confira um formato recomendado para a declaração de divulgação: "{Nome do app} coleta dados de saúde e condicionamento físico para ativar {recurso}, {recurso} e {recurso}."
Por exemplo: "O Fitness Coach coleta dados de atividade para permitir análises e treinamento personalizado".
Avaliação de segurança (CASA)
Além da verificação do OAuth, os apps que usam escopos restritos também precisam fazer uma avaliação de segurança anual com base no framework de Avaliação de Segurança de Aplicativos na Nuvem (CASA). A equipe de Confiança e Segurança do Google envia instruções quando isso precisa ser feito.
Uma empresa de segurança terceirizada realiza essa avaliação para confirmar que seu app trata os dados do usuário com segurança e pode excluir esses dados mediante solicitação. A CASA usa o padrão de verificação de segurança de aplicativos (ASVS) da OWASP, reconhecido pelo setor. Depois de passar na avaliação, seu app vai receber uma carta de validação (LOV, na sigla em inglês) do avaliador de segurança.
Para mais detalhes sobre o programa CASA e encontrar avaliadores de segurança autorizados, acesse o site da Avaliação de segurança de aplicativos na nuvem.
Se você tiver certificações de segurança ou resultados recentes de testes de penetração que estejam alinhados aos padrões aceitos do setor, poderá acelerar o processo da CASA. A CASA oferece um programa Accelerator que permite que os avaliadores usem documentação válida de estruturas de segurança aceitas para reduzir verificações redundantes e diminuir os custos de avaliação.
O Google aceita as certificações HITRUST, SOC 2 e ISO/IEC 27001 que você já concluiu. Para usar essas certificações, você ainda precisa trabalhar com um avaliador autorizado da CASA e fornecer a documentação preenchida do HITRUST, SOC 2 ou ISO/IEC 27001. O avaliador da CASA confere essas certificações na lista de requisitos da CASA, o que reduz o tempo necessário para concluir a avaliação.
A avaliação de segurança pode levar de duas a três semanas para aplicativos de nível 2 e de quatro a seis semanas para aplicativos de nível 3. Ela envolve taxas pagáveis ao avaliador terceirizado, que variam de US $500 a US $4.500, dependendo da complexidade do app. A equipe de Confiabilidade e Segurança vai informar ao desenvolvedor quando iniciar o processo da CASA.
Depois de receber a Carta de validação (LOV, na sigla em inglês), envie o documento à equipe de confiabilidade e segurança do Google para concluir a avaliação de segurança.
Encaminhamentos
A avaliação da CASA é realizada por terceiros, e o Google não tem controle sobre esse processo. Qualquer problema com a avaliação deve ser informado diretamente ao avaliador de segurança escolhido.